Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

Tres vulnerabilidades de día cero de Microsoft Defender están siendo explotadas activamente

Microsoft Defender

Dos de ellas aún no han sido parcheadas

Huntress advierte que los ciberdelincuentes están explotando tres fallas de seguridad recientemente descubiertas en Microsoft Defender para obtener privilegios elevados en sistemas comprometidos.

La actividad consiste en la explotación de tres vulnerabilidades denominadas BlueHammer (que requiere iniciar sesión en GitHub), RedSun y UnDefend, todas ellas publicadas como vulnerabilidades de día cero por un investigador conocido como Chaotic Eclipse (también conocido como Nightmare-Eclipse) en respuesta a la forma en que Microsoft gestionó el proceso de divulgación de vulnerabilidades.

Si bien tanto BlueHammer como RedSun son vulnerabilidades de escalada de privilegios locales (LPE, por sus siglas en inglés) que afectan a Microsoft Defender, UnDefend puede utilizarse para provocar una condición de denegación de servicio (DoS, por sus siglas en inglés) y bloquear eficazmente las actualizaciones de definiciones.

Microsoft abordó la vulnerabilidad BlueHammer como parte de las actualizaciones de seguridad publicadas a principios de esta semana. La vulnerabilidad se identifica con el código CVE-2026-33825. Sin embargo, hasta la fecha, no se ha solucionado el problema de las demás vulnerabilidades.

En una serie de publicaciones compartidas en X, Huntress afirmó haber observado que las tres vulnerabilidades estaban siendo explotadas en la práctica, comenzando con el uso de BlueHammer como arma desde el 10 de abril de 2026, seguido del uso de las vulnerabilidades de prueba de concepto (PoC) de RedSun y UnDefend el 16 de abril.

"Estas invocaciones se produjeron tras los comandos de enumeración típicos: whoami /priv, cmdkey /list, net group y otros que indican actividad de un atacante que utiliza el teclado directamente", añadió.

El proveedor de ciberseguridad afirmó haber tomado medidas para aislar a la organización afectada y prevenir futuras explotaciones. Al ser contactado para obtener comentarios, Microsoft confirmó que la vulnerabilidad BlueHammer se ha solucionado mediante la vulnerabilidad CVE-2026-33825.

"Microsoft tiene el compromiso con sus clientes de investigar los problemas de seguridad reportados y actualizar los dispositivos afectados para protegerlos lo antes posible", declaró un portavoz de Microsoft. "También apoyamos la divulgación coordinada de vulnerabilidades, una práctica ampliamente adoptada en la industria que ayuda a garantizar que los problemas se investiguen y aborden minuciosamente antes de su divulgación pública, lo que beneficia tanto la protección del cliente como a la comunidad de investigación en seguridad".

Jesus_Caceres